Profil professionnel Android : vérifier la portée des stratégies et les limites du BYOD
La stratégie de profil professionnel Android Enterprise de Sophos Mobile s’applique aux appareils gérés en mode Android Enterprise work profile. Elle comprend notamment des configurations de mots de passe, de restrictions, d’applications, de Google Play et de messagerie. Elle concerne le BYOD, mais son nom ne garantit pas que chaque paramètre n’affecte que le profil professionnel. Ce brouillon précise la portée des effets documentés ; il ne constitue ni un modèle de stratégie approuvé ni une recommandation de seuils.
Arrêt avant déploiement BYOD : Ne pas attribuer en production un seuil de suppression après des tentatives infructueuses ni autoriser le partage de contacts et de données entre espaces professionnel et personnel sans validation des risques pour la confidentialité et de perte de données. Vérifier au préalable les sauvegardes et les possibilités de restauration, faire accepter explicitement le risque résiduel pour les données personnelles et tester les effets sur les versions d’Android et les appareils concernés. La documentation Sophos ne garantit ni retour à l’état antérieur ni préservation des données personnelles.
À distinguer : verrouillage de l’appareil (Android 11 et versions antérieures) : un seuil de tentatives infructueuses, s’il est disponible et configuré, peut effacer tout l’appareil. Verrouillage du profil professionnel : un tel seuil, s’il est disponible et configuré, supprime le profil professionnel. Les actions administratives de suppression relèvent d’un contexte distinct, qui dépend de l’interface utilisée : elles ne sont pas une conséquence de ces seuils de tentatives infructueuses.
Verrouillage de l’appareil et du profil professionnel : qu’est-ce qui est supprimé, et quand ?
Password policies – Device : Les règles concernent le verrouillage de l’écran de tout l’appareil. Pour Android 12 et les versions ultérieures, Sophos décrit les niveaux de complexité Low/Medium/High, sans y mentionner le champ Maximum sign-in attempts. Avant de se fier à ce verrouillage de l’appareil, tenir compte de SMCAND-3170. L’ancienne Password policy - Device ne demande pas de mot de passe pour l’appareil sur les appareils dotés d’un profil professionnel sous Android 12 ou une version ultérieure lorsqu’aucun mot de passe n’est encore configuré. Sophos indique comme prérequis la configuration de remplacement pour Android 12, introduite avec la version 2024.24 de Sophos Fusion Mobile, et la version 9.7.10339 de Sophos Mobile Control installée sur l’appareil. Cela ne confirme pas la compatibilité de toutes les versions ultérieures du client. Avant validation, vérifier la configuration et la version du client adaptées, ainsi que la demande effective de mot de passe et l’effet réel du verrouillage sur l’appareil de test ; la stratégie enregistrée ne suffit pas à les prouver. Sous Android 11 et les versions antérieures, Sophos n’affiche ce champ que pour Simple password, PIN or password, Alphanumeric password et Complex password, et non pour Pattern, PIN or password : après le nombre configuré de tentatives de connexion infructueuses, l’appareil est effacé, et non le seul profil. Ne pas recommander de valeur par défaut pour ce seuil sur les appareils personnels ; clarifier au préalable les sauvegardes personnelles, les pertes de données possibles, l’effet exact selon le système et l’appareil, ainsi que le consentement.
Pour le verrouillage de l’appareil, distinguer les paramètres selon la version d’Android :
- Android 12 et versions ultérieures : Minimum password complexity impose des règles fixes : No requirements n’impose aucune restriction sur le mot de passe ; Low autorise un schéma ou un code PIN. Medium autorise un code PIN d’au moins quatre chiffres ou un mot de passe alphabétique ou alphanumérique d’au moins quatre caractères. High autorise un code PIN d’au moins huit chiffres ou un mot de passe alphabétique ou alphanumérique d’au moins six caractères. Seuls Medium et High excluent les codes PIN constitués de séquences répétées ou ordonnées, par exemple
4444,1234,4321ou2468. Ces niveaux ne sont pas des champs de comptage librement configurables comme dans les anciens paramètres. - Android 11 et versions antérieures : Sous Password type, Pattern, PIN or password exige un verrouillage de l’écran par schéma, code PIN ou mot de passe, sans restriction supplémentaire. Simple password exige au moins une lettre ; les chiffres sont autorisés. PIN or password autorise un code PIN ou un mot de passe ; Alphanumeric password et Complex password exigent à la fois des lettres et des chiffres.
- Les champs communs n’apparaissent que pour les quatre derniers types : Minimum password length définit le nombre minimal de caractères. Maximum idle time before password prompt verrouille l’appareil inutilisé après la durée configurée ; le mot de passe permet de le déverrouiller. L’appareil peut imposer une durée plus courte. Maximum password age in days exige un changement à l’intervalle indiqué, de 0 à 730 jours ; 0 signifie qu’aucun changement n’est requis. Password history définit le nombre de mots de passe précédemment utilisés que Sophos Mobile conserve ; ils ne peuvent pas être réutilisés lors de la définition d’un nouveau mot de passe. Le seuil destructif de Maximum sign-in attempts décrit plus haut reste soumis à cette même restriction aux quatre types.
- Seul Complex password affiche en plus six champs de comptage minimal distincts : Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits et Minimum number of special characters. Ils définissent respectivement le nombre minimal de lettres, de minuscules, de majuscules, de caractères non alphabétiques, de chiffres et de caractères spéciaux.
Password policies – Work profile : Le mot de passe de déverrouillage appartient au profil professionnel. Maximum sign-in attempts s’affiche pour Simple password, PIN or password, Alphanumeric password et Complex password, mais pas pour Pattern, PIN or password ni Weak biometric recognition. Après le nombre configuré de tentatives de connexion infructueuses, le profil professionnel est supprimé, avec ses applications et ses données. La disponibilité effective de certains paramètres dépend aussi de l’appareil et de la version d’Android ; Sophos renvoie aux indications de Mobile Admin. Prévoir à l’avance la restauration des données professionnelles et une nouvelle inscription ; il ne s’agit ni d’une réinitialisation de l’appareil ni d’un simple verrouillage sans conséquence.
Pour le verrouillage du profil professionnel, Password type propose six options :
- Pattern, PIN or password : schéma, code PIN ou mot de passe sans restriction supplémentaire.
- Simple password : mot de passe comportant au moins une lettre ; les chiffres sont autorisés.
- PIN or password : code PIN ou mot de passe.
- Alphanumeric password et Complex password : mot de passe comportant des lettres et des chiffres.
- Weak biometric recognition : méthodes biométriques faibles, telles que la reconnaissance faciale, pour déverrouiller le profil professionnel. Sophos compare leur sécurité à celle d’un code PIN à trois chiffres : le texte anglais évoque un déverrouillage non autorisé possible en une tentative sur 1000, le texte allemand environ 1000 tentatives nécessaires. Il s’agit d’une appréciation documentaire, et non d’un nombre de tentatives garantissant le succès ou d’une probabilité testée sur l’appareil cible.
Pour Simple password, PIN or password, Alphanumeric password et Complex password uniquement, les champs suivants apparaissent en plus de Maximum sign-in attempts : Minimum password length pour le nombre minimal de caractères ; Maximum idle time before password prompt pour verrouiller le profil professionnel inutilisé, qui se déverrouille par mot de passe (l’appareil peut imposer une durée plus courte) ; Maximum password age in days pour imposer un changement après 0 à 730 jours (0 : aucun changement requis) ; Password history pour le nombre de mots de passe antérieurs conservés, qui ne peuvent pas être réutilisés lors de la définition d’un nouveau mot de passe. Seul Complex password ajoute six champs de comptage minimal distincts : Minimum number of letters, Minimum number of lowercase letters, Minimum number of uppercase letters, Minimum number of non-alphabetic characters, Minimum number of digits et Minimum number of special characters, pour les lettres, les minuscules, les majuscules, les caractères non alphabétiques, les chiffres et les caractères spéciaux. Ces champs concernent le profil professionnel, et non le verrouillage de l’écran de tout l’appareil.
Retrait administratif de la gestion :
- Sophos Mobile Admin : Un Wipe à distance de l’appareil entier n’est pas disponible pour les appareils dotés d’un profil professionnel. Wipe Android work profile supprime le profil professionnel, ses applications et ses données ; ensuite, Mobile Admin affiche l’appareil comme Unenrolled. Si l’utilisateur a déjà supprimé le profil, l’appareil ne peut plus recevoir cette commande.
- Sophos Fusion Admin : Selon Sophos, l’action appelée Wipe dans cette interface ne supprime que le profil sur les appareils dotés d’un profil professionnel. Le Wipe d’un ensemble de tâches Android comporte également une exception propre à ce type de profil. Ni l’un ni l’autre ne résulte du seuil de tentatives infructueuses du code de l’appareil.
Avant toute action destructive, confirmer avec la personne responsable du retrait de la gestion l’interface, le mode de gestion, le type de tâche et l’appareil cible ; le nom de l’action ne garantit pas la préservation des données personnelles.
La gestion des appareils Android Enterprise entièrement gérés est un autre mode : Sophos indique que leur désinscription entraîne une réinitialisation d’usine. Ce n’est pas le comportement de référence d’un profil professionnel BYOD.
Stratégie de conformité distincte : Cette configuration d’appareil n’est pas une stratégie de conformité. Des règles de conformité attribuées séparément peuvent refuser l’accès à la messagerie avec Deny email (uniquement si une connexion au proxy EAS de Sophos Mobile est configurée) ou envoyer un ensemble de tâches ; Sophos avertit que des ensembles mal configurés peuvent effacer des appareils. La présentation générale des actions de conformité décrit Lock container pour Android Enterprise comme bloquant toutes les applications, à six exceptions près ; l’indication distincte concernant les applications désactivées vise expressément les appareils entièrement gérés. Pour les appareils dotés d’un profil professionnel, Sophos décrit en revanche, sous Set container access / Auto mode, le blocage du profil professionnel, de ses applications et de ses notifications lorsqu’une règle comportant Lock container est enfreinte. Ces indications ne permettent pas d’établir si l’action de conformité bloque les applications personnelles sur un appareil BYOD donné doté d’un profil professionnel, ou si elles restent utilisables. Vérifier les effets sur les applications personnelles de l’appareil concerné avant de recueillir le consentement et d’appliquer la règle. La conséquence des tentatives infructueuses de saisie du code décrite plus haut n’est pas une mesure de conformité générale. Avant un pilote BYOD, vérifier séparément avec les responsables les règles, actions et ensembles de tâches attribués au groupe d’appareils : ne pas en déduire ici de correction automatique ni de configuration de référence sûre.
Restrictions : examiner le sens de circulation des données, pas seulement « le travail »
Restrictions est ajouté automatiquement à la création d’une stratégie de profil professionnel et ne peut pas être retiré. Avant toute modification, documenter dans quel sens circulent les données, qui est concerné et comment observer puis annuler la modification.
Presse-papiers et liens Web
Allow work clipboard in personal apps permet de copier des données du professionnel vers le personnel ; selon Sophos, la copie du personnel vers le professionnel reste toujours possible. Allow opening web links in personal apps permet d’ouvrir les liens professionnels dans le navigateur personnel. Ces deux options exigent une décision sur la circulation des données et la confidentialité. L’autorisation de partage directionnel depuis le profil professionnel ne correspond pas à l’ancienne combinaison d’un commutateur principal du presse-papiers et d’un presse-papiers commun ou propre à chaque application.
Contacts et appels
Allow work contact info for personal calls autorise l’application Téléphone personnelle à afficher le nom de l’appelant lors d’appels entrants de contacts professionnels. Cette autorisation permet un partage au-delà des limites du profil professionnel.
Affichage du nom de l’appelant sur Bluetooth
Allow work contact info for Bluetooth devices autorise les appareils Bluetooth connectés à afficher le nom de l’appelant lors d’appels personnels entrants de contacts professionnels. Ce paramètre ne contrôle ni les connexions Bluetooth ni les différents profils Bluetooth ; la documentation du profil professionnel examinée ici ne répertorie ni commutateur principal Bluetooth ni commandes de ce type pour les profils.
Recherche de contacts
Allow searches of work contacts in personal profile autorise l’application Téléphone personnelle à inclure les contacts professionnels dans les résultats d’une recherche de noms d’appelants. Comme les deux options d’affichage du nom de l’appelant, ce paramètre ne se limite pas à l’intérieur du profil professionnel.
Verrouillage de l’appareil
Allow Smart Lock permet d’activer Smart Lock, qui déverrouille automatiquement l’appareil dans certaines situations. Ce paramètre concerne le verrouillage de l’appareil et est ignoré si un verrouillage du profil professionnel est configuré. Allow unlocking device by fingerprint permet de déverrouiller l’appareil au moyen du capteur d’empreintes digitales ; cela est distinct de l’authentification du profil ou des applications.
Localisation
Allow location services régit la transmission de la position de l’appareil aux applications et services du profil professionnel. Si l’option est désactivée, les services de localisation sont désactivés selon Sophos ; les utilisateurs ne peuvent pas les réactiver eux-mêmes et Sophos Mobile ne peut pas localiser l’appareil. Vérifier sur l’appareil de test les effets sur les applications personnelles et la possibilité de revenir en arrière, sans faire de généralisation.
Captures d’écran
Allow screen capture autorise les utilisateurs à effectuer des captures d’écran des applications installées dans le profil professionnel. Ne pas en déduire quoi que ce soit concernant les captures d’écran des applications personnelles.
Certificats
Allow user to configure credentials autorise les utilisateurs à installer ou à désinstaller des certificats dans le profil professionnel. Ce n’est pas un paramètre de gestionnaire de mots de passe et cela ne remplace pas le déploiement de certificats.
Comptes
Allow managing accounts autorise les utilisateurs à ajouter ou à supprimer des comptes dans le profil professionnel ; il ne s’agit pas du déploiement d’un compte Exchange par la stratégie. Les anciens champs distincts relatifs au mode multiutilisateur, à l’ajout de comptes de messagerie avec une exception pour les comptes créés par une stratégie, à la suppression du compte Google et à la synchronisation automatique par opposition à la synchronisation manuelle ne sont pas répertoriés individuellement dans le catalogue du profil professionnel examiné ici. Ne pas transposer leurs exceptions ni leurs effets à l’échelle de l’appareil.
VPN
Allow VPN autorise les utilisateurs à établir des connexions VPN pour les applications du profil professionnel. Ne pas en déduire une autorisation ou un blocage de l’ensemble du trafic de l’appareil ; vérifier séparément la configuration VPN.
Appareil photo
Allow camera autorise les applications du profil professionnel à accéder à l’appareil photo ; les autorisations à l’exécution restent un point à vérifier séparément. Le catalogue du profil professionnel examiné ici ne contient ni champ distinct pour l’appareil photo sur l’écran de verrouillage ni son ancienne dépendance au commutateur principal de l’appareil photo. Ne pas en déduire un blocage de l’appareil photo à l’échelle de l’appareil ni un blocage de l’appareil photo sur l’écran de verrouillage.
Installation d’applications
Si Allow installing apps from unknown sources est désactivé, les utilisateurs ne peuvent installer des applications dans le profil professionnel que depuis Google Play, et non depuis des sources inconnues ou via Android Debug Bridge (ADB). Il ne s’agit pas du blocage du lancement par App Control et cela ne prouve pas un blocage complet de l’USB ou d’ADB. Allow debugging autorise les utilisateurs à activer les fonctions de débogage dans les options pour les développeurs d’Android ; l’ancien couplage propre à Sony, à partir d’Enterprise API Level 9, avec l’ensemble des options pour les développeurs n’est pas décrit ici.
Applications système du fabricant
Enable vendor-specific system apps rend ces applications, par exemple Samsung Calendrier, disponibles dans le profil professionnel. Cela ne prouve ni un déploiement d’applications ni une équivalence avec les anciennes fonctions propres aux fabricants. L’ancien prérequis relatif aux paramètres Knox, ainsi que le verrouillage d’activation, S Beam, S Voice et «Partager via», ne sont pas documentés comme des champs correspondants dans ce catalogue du profil professionnel.
Suppression d’applications
Si Allow app uninstall est désactivé, même les administrateurs ne peuvent plus désinstaller les applications du profil professionnel depuis Sophos Mobile.
Gestion des applications
Si Allow managing apps est désactivé, les utilisateurs ne peuvent ni désinstaller, ni désactiver, ni arrêter les applications du profil professionnel, ni effacer leur cache ou leurs données, ni effacer le paramètre Open by default. Le paramètre distinct Allow app uninstall comporte la limite supplémentaire mentionnée plus haut pour les administrateurs ; ne pas l’étendre à toutes les actions de gestion des applications.
Wi-Fi géré
Allow sharing of managed Wi-Fi connections ne s’applique qu’à partir d’Android 13. Si cette option est désactivée, les utilisateurs ne peuvent pas partager avec d’autres appareils les connexions Wi-Fi configurées par Sophos Mobile. Vérifier séparément les configurations VPN, Wi-Fi et de certificats.
Analyses de sécurité Google
Allow disabling Google security scans autorise les utilisateurs à désactiver Scan device for security threats sous Settings > Google > Security > Google Play Protect. Cela décrit l’autorisation, mais ne constitue pas une recommandation de désactivation.
Messages d’assistance
Short message est un texte d’assistance de l’entreprise qui s’affiche lorsqu’une fonction est désactivée ; il peut être tronqué au-delà de 200 caractères. Long message le complète via More details et apparaît également sur la page Android Device administrator pour Sophos Mobile Control.
Allow Android Beam autorise le partage de contenus via Android Beam, qui n’est disponible que sous Android 9 et les versions antérieures. Ce paramètre ne s’applique pas à Quick Share ni aux autres technologies de partage et ne constitue pas une autorisation ou un blocage général du partage de données. L’ancien commutateur de lancement de Samsung S Beam est un autre champ ; ni celui-ci ni Android Beam ne prouvent l’existence d’un contrôle de Quick Share. Ne pas considérer Android Beam comme un contrôle obligatoire pour les appareils actuels.
Ces significations des champs proviennent du catalogue documenté du profil professionnel examiné ici. Cela ne signifie pas que les anciens champs non répertoriés sont absents de tous les systèmes d’exploitation, appareils de fabricants ou tenants ; leur disponibilité effective reste à vérifier séparément.
Autres paramètres et leurs limites
Avant toute attribution, se demander : qu’est-ce qui n’agit que dans le profil professionnel et qu’est-ce qui doit être fourni ou vérifié séparément ?
- App Control : Dans le champ App group, sélectionner le groupe d’applications Android enregistré prévu à cet effet. Les applications qui en font partie sont celles dont le lancement est interdit. La procédure de création du groupe est présentée dans la section suivante. Il ne s’agit ni d’une installation d’applications ni d’un blocage établi de toutes les applications personnelles ; vérifier la composition du groupe et le comportement au lancement sur un appareil de test. Avant de bloquer Chrome de manière ciblée, vérifier les dépendances des applications professionnelles à WebView. Dans SMCAND-2931, Sophos décrit un scénario de profil professionnel à partir d’Android 8 dans lequel l’application WebView interne est désactivée par défaut et n’est activée que lorsque Chrome est activé. Sinon, les applications qui en dépendent peuvent cesser de fonctionner. Ce dysfonctionnement décrit ne vaut pas pour tous les appareils actuels ni pour toutes les versions ultérieures d’Android ; vérifier les applications concernées sur l’appareil de test prévu.
- App permissions : Seules les autorisations à l’exécution des applications professionnelles sont contrôlables. Sous Default response for runtime permission requests, Prompt demande l’autorisation de l’utilisateur, Auto-accept l’accorde automatiquement dans les limites de la plateforme et Auto-deny la refuse automatiquement. Auto-accept/Auto-deny empêche toute modification ultérieure par l’utilisateur. Sous App-specific runtime permissions, sélectionner une application avec Add et configurer chaque autorisation individuellement : Selectable permet à l’utilisateur de modifier l’autorisation, Granted l’accorde et Denied la refuse. Pour les deux options qui accordent des autorisations, la limite suivante s’applique : depuis Android 12, l’administration ne peut pas accorder à la place de l’utilisateur l’accès à la localisation, à l’appareil photo, au microphone, aux capteurs corporels et à l’activité physique, mais peut le refuser. Les services d’accessibilité et l’optimisation de la batterie peuvent encore susciter des demandes à l’utilisateur. Vérifier le réglage initial et les exceptions par application pour chaque version du système.
- App Protection : Un mot de passe commun à certaines applications professionnelles n’offre pas une protection d’accès complète : un accès par d’autres applications ou fonctions du système, ou en mode multifenêtre, peut se faire sans cette demande de mot de passe. Les utilisateurs définissent le mot de passe commun à la première ouverture d’une application protégée. Password complexity détermine les exigences, telles que la longueur minimale et les caractères requis, sans qu’on puisse en déduire une combinaison précise. Grace period in minutes est la période pendant laquelle les utilisateurs peuvent ouvrir une application protégée sans mot de passe après avoir fermé une application protégée. Allow fingerprint authentication autorise l’empreinte digitale à la place du mot de passe, et non comme second facteur obligatoire. Le groupe d’applications Android enregistré sélectionné sous App group détermine les applications protégées ; pour le créer, reprendre la procédure de la section suivante et vérifier sa composition ainsi que l’identité des applications. Les étapes Add configuration/Edit/Save de la section consacrée à l’approbation s’appliquent également à App Protection. Tester avant utilisation le groupe d’applications, le délai de grâce et les autres voies d’accès. Si les Sony Small Apps font partie du périmètre de test, ne pas garantir que ces applications en superposition peuvent être protégées ou contrôlées par Sophos Mobile Control ou App Protection, conformément à SMCAND-2927.
- Google Play : Available apps contrôle l’accès dans le Play Store du profil professionnel : Approved apps from managed Google Play le limite aux applications approuvées pour l’organisation ; Apps from Google Play autorise les mêmes applications que sur les appareils non gérés. Auto update apps propose quatre options : Over any network effectue les mises à jour automatiquement via Wi-Fi ou données mobiles ; Over Wi-Fi only uniquement avec une connexion Wi-Fi ; Don’t update apps automatically désactive les mises à jour automatiques ; Use device setting laisse les utilisateurs configurer les mises à jour automatiques dans le Play Store. Approbation, déploiement et suppression des applications sont des opérations distinctes.
- Password services : Les gestionnaires de mots de passe sont restreints uniquement dans le profil professionnel. Sous Mode, Allow n’autorise que les gestionnaires du groupe d’applications Android sélectionné sous App group ; Block autorise tous les gestionnaires disponibles sauf ceux sélectionnés. Le groupe doit contenir les gestionnaires de mots de passe prévus ; reprendre la procédure de la section suivante pour le créer et vérifier ses membres ainsi que leur identité. Allow system apps est facultatif et n’est disponible qu’avec Allow : il autorise en plus les gestionnaires de mots de passe par défaut du fabricant de l’appareil, et non toutes les applications système. Pour n’autoriser que ce gestionnaire par défaut du fabricant, sélectionner Allow et Allow system apps sans sélectionner de groupe sous App group (laisser le champ vide, et non choisir un groupe sans membres). Cela ne garantit pas la présence d’un gestionnaire du fabricant. Vérifier l’accès et les possibilités de récupération avant de définir des listes restrictives.
- Email account : Sophos configure un compte Exchange dans Gmail au sein du profil professionnel. La configuration gérée de l’application Gmail n’est pas disponible dans les versions récentes de Sophos Mobile en raison du conflit avec Email account. Les anciennes configurations Gmail gérées déjà présentes restent prioritaires, même si elles sont vides. Les espaces réservés nécessitent un identifiant de connexion Exchange et une adresse e-mail dans Sophos Fusion ; pour utiliser Gmail avec OAuth, Chrome doit être installé dans le profil professionnel. Avant le déploiement, vérifier les champs de l’utilisateur assigné dans Sophos Fusion sous My Environment > Users & Groups > Users > Summary > Edit : Email Address et Exchange Login, puis utiliser Save pour les modifications autorisées et possibles. Le champ Exchange Login, généralement facultatif, est nécessaire pour les espaces réservés utilisés ici. Pour les comptes importés d’AD, ne pas modifier les données du compte dans l’éditeur générique, mais faire intervenir les responsables de l’annuaire ; ne pas en déduire une interdiction générale de modification pour tous les utilisateurs Entra ID. Après une modification de l’identifiant de connexion Exchange par l’ADSync Utility, comparer avant le déploiement la valeur dans Fusion avec celle de l’objet utilisateur Mobile réel. Les chemins historiques People et Mobile > People, ainsi que le littéral
$username, proviennent de SMCSRV-15474 ; ils ne correspondent pas à la navigation actuelle de Fusion pour les utilisateurs. Valider séparément l’accès côté Mobile, sans le déduire du chemin Fusion.$USERNAMEet$EMAILADDRESSsont des jetons d’applications gérées,%_USERNAME_%et%_EMAILADDRESS_%des jetons de stratégie ; ne pas les remplacer par$username. Selon SMCSRV-15474, Mobile peut conserver l’ancienne valeur et transmettre ainsi des valeurs erronées pour les espaces réservés. Si les valeurs diffèrent, arrêter le déploiement et clarifier la situation avec les responsables. Sophos décrit une mise en concordance hebdomadaire à des moments qui dépendent du tenant, et non un délai de résolution garanti. Le retour à l’état antérieur est lui aussi limité : selon SMCAND-2929, un compte Exchange transmis reste dans le profil professionnel lorsque la stratégie est retirée. Une autre configuration Email peut remplacer la précédente ; selon ce dysfonctionnement décrit, le compte lui-même ne peut être supprimé qu’en supprimant tout le profil professionnel. La priorité des anciennes configurations Gmail mentionnée plus haut reste à respecter. Cela n’autorise pas la suppression du profil ; celle-ci reste un cas destructif de retrait de la gestion, à approuver séparément, avec perte des applications et des données du profil professionnel. Faire vérifier séparément par les responsables de la messagerie le point de terminaison cloud, la compatibilité EAS et la vérification des certificats. Exchange Online n’accepte pas l’authentification Basic pour EAS ; les options Sophos Basic et Allow all certificates n’autorisent pas leur emploi comme solution de contournement.
Avant le déploiement, convenir des champs d’Email account avec les responsables de la messagerie :
| Champ | Signification / vérification préalable |
|---|---|
| Account name | Nom du compte. |
| Server name | Pour le cloud Microsoft 365 mondial, outlook.office365.com ; vérifier séparément les autres clouds. Pour Exchange Server, utiliser l’URL de son propre serveur ; avec le proxy EAS de Sophos Mobile, utiliser plutôt l’URL du proxy. |
| User | Identifiant de connexion : pour Exchange Online, généralement l’adresse e-mail ; %_EMAILADDRESS_% utilise l’adresse de l’utilisateur assigné. Pour Exchange Server, %_USERNAME_% utilise son Exchange Login. N’utiliser <domain>\%_USERNAME_% que si un préfixe de domaine est nécessaire et que le nom de domaine n’est pas déjà inclus dans Exchange Login. |
| Email address et Sender | Adresse e-mail du compte et nom de l’expéditeur, respectivement. Dans les deux champs, %_EMAILADDRESS_% est remplacé par l’adresse e-mail de l’utilisateur assigné. |
| Default email signature | Signature par défaut des e-mails. |
| Authentication | Modern authentication utilise OAuth 2.0 ; Basic authentication utilise un nom d’utilisateur et un mot de passe ; Basic and modern authentication utilise le type pris en charge par Exchange. Ce choix ne légitime pas un repli vers Basic pour Exchange Online. |
| Synchronization period | Seuls les e-mails compris dans la période sélectionnée sont synchronisés dans la boîte de réception de l’appareil. |
| SSL/TLS et Client certificate | Activer SSL/TLS pour sécuriser la connexion avec SSL ou TLS si le serveur le prend en charge ; le certificat client sert à la connexion au serveur Exchange. Ne pas contourner la vérification des certificats avec Allow all certificates. |
Les espaces réservés de stratégie sont renseignés lors de l’attribution à partir de l’utilisateur assigné : %_EMAILADDRESS_% depuis Email Address et %_USERNAME_% depuis Exchange Login. Vérifier le nom du compte, la signature et les valeurs des jetons avant le déploiement approuvé ; des champs enregistrés ne prouvent pas la réussite de la connexion.
Créer un groupe d’applications Android pour App Control
Un groupe d’applications est une liste d’applications sélectionnées pour les stratégies. Les libellés d’interface anglais ci-dessous correspondent à l’interface documentée ; la procédure n’a pas été exécutée dans le tenant cible.
- Sous App groups, choisir la plateforme Android et cliquer sur Create app group. Dans Edit app group, saisir un nom de groupe de son choix, par exemple
BYOD-Test-Startblockade, puis ouvrir Add app. Le nom donné en exemple est librement personnalisable et ne désigne pas une liste de blocage recommandée. - Sous App list, sélectionner une application dans la liste des applications actuellement installées sur les appareils gérés. Pour saisir manuellement les informations de l’application, choisir plutôt Custom. Cette liste d’inventaire ne prouve pas que les applications personnelles sont visibles.
- Avec Custom, saisir dans le champ Link l’URL de l’application sur Google Play. Obtain link ouvre Google Play ; y ouvrir la page de l’application prévue et copier son lien. Après avoir collé le lien, utiliser Get data pour renseigner automatiquement les champs App name et Identifier.
- App name est un nom unique permettant d’identifier l’application, et Identifier est son identifiant interne. Pour les applications issues de Managed Google Play pour Android Enterprise, le nom du package doit être précédé du préfixe
app:. Avant l’ajout, vérifier que le lien, le nom et l’identifiant correspondent à l’application prévue. - Ajouter l’application sélectionnée ou saisie manuellement avec Add. Répéter les étapes pour ajouter d’autres applications au groupe, puis enregistrer celui-ci avec Save.
Le groupe enregistré peut ensuite être sélectionné dans le champ App group d’App Control décrit plus haut. Ces étapes décrivent une liste d’applications, et non un déploiement d’applications. Le blocage du lancement documenté ne prouve ni une prévention de l’installation ni un blocage à l’échelle de l’appareil. Après l’enregistrement de la stratégie, les vérifications nécessaires à l’approbation et celles sur les appareils décrites dans la section suivante restent applicables.
Approbation uniquement après vérification sur un appareil de test
Relever le mode de gestion, la version d’Android, le comportement de l’appareil et de son fabricant, l’édition et le tenant Sophos, l’appareil et le groupe cibles ainsi que les règles de conformité distinctes. Avant chaque modification, consigner la stratégie précédente, ses paramètres, sa version et son attribution pour le périmètre testé ; vérifier les sauvegardes et les possibilités de restauration. Observer la réception et l’effet de la stratégie sur un appareil de test non indispensable, dont l’utilisateur a donné son consentement et qui contient des données personnelles de test.
Une stratégie pour les profils professionnels Android Enterprise se crée sous Policies > Android > Create, en choisissant le type de stratégie correspondant. Dans Edit policy, saisir un nom et une description. Ajouter les configurations nécessaires avec Add configuration, puis cliquer sur le nom de chacune pour modifier ses paramètres. Une fois toutes les configurations requises ajoutées et modifiées, enregistrer la stratégie avec Save. Ces étapes d’interface sont documentées, mais n’ont pas été vérifiées dans le tenant cible. Ne l’attribuer de manière ciblée à un appareil ou groupe de test sélectionné qu’après validation : sous Policies > Android, ouvrir le triangle bleu à côté de la stratégie, choisir Assign, sélectionner l’appareil de test dont l’utilisateur a donné son consentement sur Select devices, ou le groupe de test approuvé via Select device groups, puis terminer avec Finish. Avant le pilote, contrôler le compte d’entreprise Android Enterprise déjà connecté et le mode d’inscription sous Setup > Google setup > Android Enterprise ; si la connexion manque, confier la configuration à un traitement séparé. Vérifier les exigences Sophos Mobile Control en vigueur pour le pilote ; ne pas utiliser les exigences d’Intercept X, qui peuvent différer, comme preuve de prise en charge d’App Protection. Android Go n’est pas pris en charge ; la prise en charge générale de Control ne garantit ni App Protection ni l’authentification par empreinte digitale. La seule attribution dans la console ne prouve pas l’effet sur l’appareil : attendre la connexion et la synchronisation, puis vérifier la version et l’état de la stratégie sur l’appareil cible, le cas échéant séparément pour l’API Google et l’agent MDM dans Sophos Fusion. Prévoir la suppression du profil uniquement comme un cas distinct et destructif de retrait de la gestion.
Définir le retour à l’état antérieur à l’avance : Une stratégie de profil professionnel ne peut pas être désinstallée avec Uninstall policy ; il faut plutôt la mettre à jour d’après les paramètres précédents documentés ou attribuer une autre stratégie préalablement vérifiée. Les modifications de ce type de stratégie sont synchronisées à la prochaine connexion de l’appareil à Sophos Mobile, et non par la procédure Update devices destinée aux anciennes stratégies d’appareils Android. Après cette connexion, vérifier de nouveau l’attribution, la version, l’état des composants et le comportement réel de l’appareil. Si l’appareil ne se connecte pas, si un composant présente un état inattendu ou si l’effet persiste, ne pas déclarer le retour à l’état antérieur terminé et ne rien attribuer en production. Une modification de stratégie ne récupère pas les données déjà copiées dans l’espace personnel et ne restaure pas les données effacées du profil professionnel ou de l’appareil.
Exemple non destructif : Pour une modification approuvée de l’autorisation du presse-papiers, copier un texte de test depuis une application professionnelle vers une application personnelle ; seule la circulation des données attendue au préalable doit se produire. Suivre ensuite la procédure prévue de mise à jour ou de remplacement de la stratégie et, après confirmation de la synchronisation, refaire le test avec un nouveau texte. Si le comportement diffère ou si l’autorisation reste active, ne pas attribuer la stratégie en production et consulter les responsables de la protection des données et de la gestion mobile. Ne pas tester sur des appareils personnels les seuils de suppression après des tentatives infructueuses.
Sans preuve de l’effet réel, sans vérification des possibilités de restauration et sans acceptation des risques résiduels de perte de données, aucune attribution ou recommandation de stratégie en production. L’inscription et le consentement BYOD, le déploiement des applications, le Wi-Fi, le VPN et SCEP, l’authentification Exchange, l’attribution des stratégies et le retrait destructif de la gestion relèvent de responsabilités distinctes.